Configuración de secuencia de sucesos de Cisco AMP
Configure un origen de registro en QRadar para gestionar un flujo de eventos específico del que desee que QRadar recopile eventos.
Para conectarse a una secuencia de sucesos de Cisco AMP específica, también debe tener acceso a las credenciales de Advanced Message Queuing Protocol (AMQP) proporcionadas por la API de Cisco AMP for Endpoints.
| Parámetro | Descripción |
|---|---|
| Tipo de origen de registro | Cisco AMP |
| Configuración de protocolo | RabbitMQ |
| Identificador de origen de registro | Escriba un nombre exclusivo para el origen de registro. El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. El Identificador de origen de registro puede ser el mismo valor que el Nombre de origen de registro. Si hay más de un origen de registro de Cisco AMP configurado, puede identificar el primer origen de registro como CiscoAMP1, el segundo origen de registro como CiscoAMP2, etc. |
| Formato de suceso | Debe seleccionar Cisco AMP. |
| IP o nombre de host | La dirección IP o el nombre de host que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar la IP o el nombre de host en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP. |
| Puerto | El puerto que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar el número de puerto en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP. |
| Cola | El nombre de cola que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar el valor de nombre de cola en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP. |
| Nombre de usuario | El nombre de usuario que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar el valor de nombre de usuario en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP. |
| Contraseña | La contraseña que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar el valor de contraseña en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP . |
| Regulador de EPS | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El valor predeterminado es de 5000. |
| Permitir certificados no de confianza | Habilite esta opción cuando el punto final esté utilizando un certificado que no se pueda verificar a través de la cadena de certificados. Esto incluiría un certificado autofirmado, o uno de una CA privada que no desea importar a la CA de confianza. Esta opción no debe utilizarse para puntos finales con un certificado emitido por una CA pública (SaaS Products, Public Cloud Infrastructure, etc.) El certificado debe descargarse en formato binario codificado PEM o DER y, a continuación, colocarse en el directorio /opt/qradar/conf/trusted_certificates/ con una extensión de archivo .cert o .crt . |